Los whitehats de Coldcard transfieren 52,37 BTC a un fideicomiso de recuperación

BTC
recuperación whitehatExploit de Coldcardseguridad de billeterafideicomiso de recuperaciónGalaxy DigitalBitcoin
hace 1 horaFuente: crypto.news
Los whitehats de Coldcard transfieren 52,37 BTC a un fideicomiso de recuperación

Los operadores de sombrero blanco han movido 52,37 BTC vinculados al exploit de la cartera Coldcard de julio a una dirección asociada con un fideicomiso de recuperación creado para devolver el Bitcoin rescatado a propietarios verificados.

Resumen

  • Los operadores de sombrero blanco movieron 52,37 BTC vinculados a carteras del exploit de Coldcard a una dirección de fideicomiso de recuperación.
  • La transferencia representó el 2,8% de los fondos del exploit rastreados, según el investigador de Galaxy Digital Alex Thorn.
  • Crypto Recovery Trust dice que los propietarios verificados pueden presentar reclamaciones y proporcionar evidencia para los activos devueltos.
  • Coinkite dice que el firmware parcheado corrige la generación futura de semillas, pero no puede reparar semillas de cartera ya debilitadas.
  • El firmware recomendado actual de Coldcard es la versión 5.6.2 para Mk4/Mk5 y 1.5.2Q para dispositivos Q respectivamente.

El jefe de investigación de Galaxy Digital, Alex Thorn, dijo que el Bitcoin provenía del grupo rastreado Wave 2 y de las huellas etiquetadas AA, AU y AX, con la consolidación registrada en el bloque 967.948 de Bitcoin. Thorn dijo que la cantidad representaba el 2,8% de los fondos del exploit que su equipo estaba rastreando.

La transacción de destino llevaba un mensaje OP_RETURN que apuntaba a "claim:cryptorecoverytrust dot com", según Thorn. Galaxy Research identificó por separado actividad en el mismo bloque que involucraba 20 entradas y 480 salidas y publicó el ID de transacción 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47.

La recuperación de Coldcard mueve el Bitcoin rescatado a un fideicomiso

La transferencia coloca parte del Bitcoin recuperado bajo el Crypto Recovery Trust, un fideicomiso estatutario de Wyoming establecido para mantener activos digitales recuperados de carteras comprometidas mientras se verifican las reclamaciones de propiedad.

Crypto Recovery Trust declara que su función es reunir los activos recuperados con sus legítimos propietarios a través de un proceso formal de reclamaciones. Su sitio web identifica a la entidad legal como el Recovered Digital Asset Statutory Trust of Wyoming y nombra a Agentic Trace LLC como fiduciario.

El Digital Asset Recovery Trust, o DART, ya había divulgado trabajo de recuperación relacionado con el incidente de Coldcard antes de la última consolidación. DART informó que él y investigadores independientes de sombrero blanco habían asegurado poco más de 50 BTC de direcciones vulnerables hasta el 17 de agosto, moviendo los fondos antes de que actores maliciosos pudieran alcanzarlos.

DART dijo que el Bitcoin recuperado se colocó en el fideicomiso en lugar de en carteras controladas por investigadores o cuentas operativas. Su proceso incluye análisis de blockchain, verificaciones de prueba de propiedad y cribado de sanciones antes de que los activos puedan ser devueltos. Los fondos que involucran reclamaciones en competencia, restricciones de sanciones o procedimientos penales pueden seguir procedimientos legales separados.

El movimiento del 21 de septiembre proporciona una visión en cadena más reciente de esos esfuerzos de recuperación. Thorn vinculó los 52,37 BTC específicamente con grupos de exploit identificados previamente, mientras los describía como fondos controlados por sombrero blanco. Su cálculo del 2,8% se refiere al total de exploit rastreado por Galaxy y no debe leerse como una cifra oficial de pérdida de Coinkite.

El exploit de Coldcard comenzó con un fallo en la generación de semillas

El incidente de Coldcard comenzó el 30 de julio después de que los atacantes explotaran semillas de cartera de Bitcoin debilitadas creadas por el firmware afectado. El registro actual del incidente de Coinkite explica que un defecto de integración del firmware hizo que la ruta de generación de semillas resolviera al generador de números pseudoaleatorios de software Yasmarang de MicroPython en lugar del generador de números aleatorios de hardware previsto.

Los atacantes no necesitaban controlar remotamente las carteras de hardware. Coinkite afirma que regeneraron las claves privadas vulnerables sin conexión después de que la aleatoriedad reducida hiciera que las frases semilla afectadas fueran más fáciles de buscar. La compañía describe el incidente como un fallo de generación de semilla del firmware, no como una toma de control remoto de los dispositivos Coldcard.

Una investigación técnica independiente ha rastreado la debilidad hasta cambios de firmware que datan de 2021. Una investigación pública estimó que los dispositivos Mk3 más antiguos podrían producir aproximadamente 40 bits de entropía efectiva en condiciones afectadas, mientras que los modelos Mk4, Mk5 y Q retuvieron aproximadamente 72 bits en lugar del nivel de seguridad previsto.

Las pérdidas iniciales fueron menores que los totales asociados posteriormente con múltiples oleadas de ataques. Como informó anteriormente crypto.news, el error de compilación del firmware de Coldcard y las pérdidas de Bitcoin de la primera oleada involucraron aproximadamente 594 BTC tomados de alrededor de 500 carteras en aproximadamente 25 minutos.

El seguimiento posterior identificó carteras adicionales y oleadas de ataques. Una investigación separada de crypto.news sobre el fallo de entropía de Coldcard de cinco años y cuatro oleadas de ataques estimó que 1,816 BTC se habían movido desde más de 5,200 direcciones a medida que los analistas ampliaban el alcance identificado.

Por lo tanto, las estimaciones de pérdidas varían según qué oleadas de ataques, grupos y transacciones de recuperación se incluyan. La página de estado de seguridad actual de Coinkite no publica un total definitivo único para todo el Bitcoin robado.

Coinkite dice que las actualizaciones de firmware no pueden reparar semillas antiguas

Coinkite lanzó correcciones de emergencia el 31 de julio para las líneas de firmware afectadas. El archivo de descargas de la compañía muestra la versión 5.6.0 de Mk4/Mk5 y la versión 1.5.0Q de Q como los primeros lanzamientos estándar que corrigen la generación futura de semillas, mientras que parches separados cubrieron dispositivos Mk2/Mk3 más antiguos y el firmware Edge.

El trabajo de seguridad continuó después del parche inicial. Los lanzamientos estándar recomendados actuales son Mk4/Mk5 5.6.2 y Q 1.5.2Q, ambos emitidos el 3 de septiembre. Se dirige a los usuarios de Edge a 6.6.1X para Mk4/Mk5 y 6.6.1QX para Q.

Coinkite enfatiza que instalar el firmware corregido no cambia una semilla existente. Una cartera generada con firmware vulnerable puede permanecer expuesta incluso después de que el dispositivo reciba la última actualización porque la debilidad existe en la propia semilla.

Se instruye a los usuarios con semillas afectadas a generar una semilla de reemplazo corregida y migrar los fondos, a menos que cumplan con la excepción de dados independientes establecida por la compañía. Coinkite dice que al menos 50 tiradas de dados de seis caras justas, independientes y registradas de forma privada añadidas bajo el flujo de trabajo relevante proporcionan al menos 128 bits de entropía adicional, aunque a los usuarios que no estén seguros sobre las condiciones se les dice que migren.

Las víctimas pueden presentar reclamaciones de propiedad al fideicomiso de recuperación

El proceso de recuperación ahora se centra en verificar quién controlaba las direcciones de las que los whitehats barrieron Bitcoin. Crypto Recovery Trust permite a los reclamantes buscar información de recuperación, rastrear una reclamación presentada y proporcionar evidencia de respaldo adicional a través de su sitio web.

DART dice que el fideicomiso se estructuró para segregar el Bitcoin recuperado de los fondos de investigadores y operativos mientras se establece la propiedad. Los abogados de la práctica de seguridad nacional de Steptoe asesoran al fiduciario, según la divulgación de DART, porque algunos activos devueltos pueden requerir sanciones, revisión policial o revisión de propiedad en competencia.

Los investigadores whitehat involucrados en el trabajo de recuperación anterior de DART no solicitaron una recompensa, según la organización. DART dijo que otros activos vulnerables y posibles pistas de recuperación permanecían bajo revisión después de su recuento de agosto, dejando abierta la posibilidad de que más fondos vinculados a Coldcard pudieran entrar en el proceso de reclamaciones.

Para las carteras que aún dependen de semillas creadas con firmware Coldcard afectado, las instrucciones actuales de Coinkite permanecen sin cambios: instalar y verificar una versión de firmware corregida, crear una nueva semilla bajo el proceso corregido y mover los fondos lejos de la semilla vulnerable.